
CVE-2026-33824: Windows IKE đang bị khai thác, cần vá ngay
CISA xác nhận CVE-2026-33824 trên Windows IKE đang bị khai thác. Máy bật IKEv2 có thể bị RCE không cần đăng nhập và cần cập nhật ngay.
CISA vừa đưa CVE-2026-33824 vào danh mục lỗ hổng đang bị khai thác. Đây là lỗi thực thi mã từ xa trong thành phần Internet Key Exchange (IKE) của Windows, được Microsoft chấm 9,8/10. Máy bật IKEv2 có thể bị tấn công qua mạng mà không cần tài khoản và cũng không cần người dùng bấm vào đâu.
Bản vá đã có từ tháng 4/2026. Nếu máy Windows dùng làm VPN gateway hoặc vẫn chậm cập nhật, đây là lúc xử lý ngay, đừng để việc khởi động lại trở thành lý do trì hoãn thêm một quý.
CVE-2026-33824 nguy hiểm ở điểm nào?
Theo thông báo của Microsoft, lỗi nằm trong Windows IKE Extension và thuộc nhóm “double free”, tức chương trình giải phóng cùng một vùng nhớ hai lần. Kẻ tấn công không cần đăng nhập có thể gửi các gói tin được chế tạo đặc biệt tới máy Windows đang bật IKE phiên bản 2. Nếu khai thác thành công, họ có thể chạy mã từ xa trên máy đích.
IKEv2 thường xuất hiện trong hệ thống VPN dùng IPsec. Vì vậy, máy chủ VPN, gateway hoặc máy Windows có dịch vụ này lộ ra Internet cần được ưu tiên hơn máy trạm thông thường. Điểm CVSS 9,8 phản ánh đúng tình huống xấu: tấn công qua mạng, độ phức tạp thấp, không cần quyền và không cần tương tác của nạn nhân.
Ngày 18/8, CISA thêm lỗi vào KEV, danh mục dành cho các lỗ hổng đã có bằng chứng bị khai thác ngoài thực tế. Cơ quan này yêu cầu các đơn vị liên bang Mỹ xử lý trước ngày 21/8. Mốc thời gian đó không bắt buộc với doanh nghiệp Việt Nam, nhưng là một tín hiệu khá rõ: đừng xếp bản vá này vào hàng “khi nào rảnh”.
Hệ thống nào bị ảnh hưởng?
Danh sách của Microsoft và NVD bao phủ nhiều phiên bản: Windows 10 từ 1607 đến 22H2; Windows 11 23H2, 24H2, 25H2 và 26H1; cùng Windows Server 2016, 2019, 2022, bản Server 2022 23H2 và Server 2025. Không nên dựa vào tên phiên bản để tự kết luận an toàn. Cách chắc hơn là kiểm tra lịch sử Windows Update và đối chiếu trang CVE của Microsoft.
Microsoft phát hành bản vá trong đợt tháng 4/2026. Các bản cập nhật mới hơn có tính tích lũy, nên máy đã cài đầy đủ bản vá bảo mật hiện tại thường đã nhận phần sửa lỗi này. Cần lưu ý bản cập nhật yêu cầu khởi động lại.
Palo Alto Networks Unit 42 còn ghi nhận một tác nhân đe dọa đã nhắm tới ba đầu cuối IKE VPN bằng kết nối reverse shell. Báo cáo không nói cả ba lần đều thành công, nhưng đủ cho thấy mục tiêu VPN/IKE đang được dò tìm chứ không nằm yên trong phòng thí nghiệm.
Cần làm gì ngay hôm nay?
- Lập danh sách máy có IKEv2: bắt đầu từ VPN gateway, RRAS, máy chủ Windows và các địa chỉ đang nhận UDP 500 hoặc 4500 từ Internet.
- Cài Windows Update mới nhất: dùng quy trình vá của Microsoft hoặc hệ thống quản lý bản vá nội bộ. Kiểm tra trạng thái sau khi khởi động lại, đừng chỉ nhìn thấy nút “Restart pending” rồi yên tâm.
- Giảm bề mặt tấn công: nếu chưa thể vá ngay, giới hạn UDP 500/4500 theo nguồn tin cậy, đưa dịch vụ sau lớp bảo vệ phù hợp hoặc tắt IKEv2 khi không sử dụng. Đừng chặn bừa trên hệ thống đang phục vụ VPN; một thao tác nóng vội có thể biến cảnh báo bảo mật thành sự cố mất kết nối.
- Rà soát dấu hiệu lạ: xem log VPN/IKE, kết nối đến địa chỉ không quen, tiến trình mới, dịch vụ được tạo bất thường và cảnh báo từ EDR. Nếu có dấu hiệu xâm nhập, cô lập máy, giữ log và xử lý theo quy trình ứng cứu thay vì chỉ vá rồi coi như xong.
Nếu đội IT vừa xử lý đợt bản vá Microsoft tháng 8/2026, hãy kiểm tra luôn các máy VPN có thực sự nằm trong vòng cập nhật hay không. Một máy chủ “chạy ổn nên ít đụng tới” thường cũng là máy kẻ tấn công thích gặp nhất.
